
Erkennung von RCE in Oracles WebLogic Server CVE-2020-14882 / CVE-2020-14750
Erkennung von Versuchen, CVE-2020-14882 und CVE-2020-14750 auszunutzen - Nicht authentifizierte RCE in Oracle's Weblogic Server.
Sicherheitshinweise von Oracle:
Exploit PoC (auf Vietnamesisch):
Vendor Write-ups einschließlich Ausnutzung in freier Wildbahn:
| Erkennungsumfang | Meldungstext | Unterfeld der Meldung | Alarmzuverlässigkeit |
|---|---|---|---|
| Erfolgreicher Exploit mit POST-Methode | Potentiell erfolgreicher Exploit der Oracle WebLogic Server Remote Code Execution-Schwachstelle (CVE-2020-14882 und CVE-2020-14750) mittels POST-Methode. Siehe https://www.oracle.com/security-alerts/cpuoct2020traditional.html und https://www.oracle.com/security-alerts/alert-cve-2020-14750.html. Siehe Unterfeld für Artefakte. | [REDACTED due to TLP of source pcap] | HOCH |
| Erfolgreicher Exploit mit GET-Methode | Potentiell erfolgreicher Exploit der Oracle WebLogic Server Remote Code Execution-Schwachstelle (CVE-2020-14882 und CVE-2020-14750) mittels GET-Methode. Siehe https://www.oracle.com/security-alerts/cpuoct2020traditional.html und https://www.oracle.com/security-alerts/alert-cve-2020-14750.html. Siehe Unterfeld für Artefakte. | [REDACTED due to TLP of source pcap] | HOCH |
| Fehlgeschlagener Exploitversuch mit POST-Methode | Fehlgeschlagener Exploitversuch der Oracle WebLogic Server Remote Code Execution-Schwachstelle (CVE-2020-14882 und CVE-2020-14750) mittels POST-Methode. Siehe https://www.oracle.com/security-alerts/cpuoct2020traditional.html und https://www.oracle.com/security-alerts/alert-cve-2020-14750.html. Siehe Unterfeld für Artefakte. | [REDACTED due to TLP of source pcap] | HOCH |
| Fehlgeschlagener Exploitversuch mit GET-Methode | Fehlgeschlagener Exploitversuch der Oracle WebLogic Server Remote Code Execution-Schwachstelle (CVE-2020-14882 und CVE-2020-14750) mittels GET-Methode. Siehe https://www.oracle.com/security-alerts/cpuoct2020traditional.html und https://www.oracle.com/security-alerts/alert-cve-2020-14750.html. Siehe Unterfeld für Artefakte. | [REDACTED due to TLP of source pcap] | HOCH |
Dieses Paket kann ein Beispiel der Serverantwort in die Meldung aufnehmen. Dies dient dazu, Incident Respondern bei der Triage der Erkennung zu helfen.
Wenn Sie möchten, dass die Serverantwort-Artefakte in Ihre notice.log aufgenommen werden, ändern Sie diese Option in scripts/main.zeek vom Standard F auf T wie folgt:
const include_exploited_server_response_in_notice: bool = T;
Standardmäßig erkennt dieses Paket auf allen TCP-Ports, nicht nur auf dem Standardport 7001/tcp. Um das Verhalten so zu ändern, dass nur auf dem angegebenen Port erkannt wird, verwenden Sie diese Optionen in scripts/main.zeek:
const detect_default_port_only: bool = T;
const default_port: port = 7001/tcp;
Standardmäßig erkennt dieses Paket ALLE Exploitversuche – erfolgreiche und fehlgeschlagene. Um das Verhalten so zu ändern, dass nur erfolgreiche Exploits erkannt werden, verwenden Sie diese Optionen in scripts/main.zeek:
const detect_unsuccessful_attempts: bool = F;
Wenn Sie Scanner haben, die Sie von der Erkennung ausschließen möchten, fügen Sie sie zur Datei scripts/scanner_exclude_from_detection.zeek hinzu.
Um gegen eine bereits vorhandene pcap-Datei auszuführen: zeek -Cr your.pcap scripts/__load__.zeek
Dieses Paket wird in geclusterten oder nicht geclusterten Umgebungen ausgeführt.